Kelp DAO 2.92亿美元漏洞再敲警钟:跨链桥仍是加密业最脆弱环节

Kelp DAO 2.92亿美元漏洞再敲警钟:跨链桥仍是加密业最脆弱环节

N
News Editor 01
2026-07-05 21:35:12
Kelp DAO相关的2.92亿美元攻击事件再次暴露跨链桥的系统性风险。业内人士指出,问题不止在代码漏洞,更在于桥接机制对中间验证者和外部数据源的依赖。

Kelp DAO相关的2.92亿美元安全事件,再次将加密行业中最具争议的一类基础设施推到聚光灯下:跨链桥。表面上看,这类系统的使命是连接不同区块链,让资产与信息能够在链与链之间自由流动;但在现实中,桥接协议却反复成为黑客最偏爱的攻击目标之一。此次事件涉及Kelp DAO对LayerZero跨链消息系统的使用,也让市场重新审视一个老问题——为什么跨链桥总是出事?

跨链桥为何频繁成为攻击入口

从用户体验来看,跨链操作通常非常简单:点击按钮,将资产从一条链转到另一条链。但在技术层面,这一过程远比表面复杂。通常情况下,用户在原链上的代币会先被锁定,随后由另一套系统确认这批资产确已存在且被锁住,最后目标链依据这一消息铸造对应的映射资产,例如包装代币。

问题恰恰出在“确认”这一步。Espresso Systems首席执行官Ben Fisch指出,大多数桥接协议并不会完整验证另一条链上真实发生了什么,而是依赖一个更小的外部系统来报告结果。换句话说,桥并非完全相信区块链本身,而是在相信“转述信息的人”。这也意味着,一旦负责传递消息的节点、验证者或外部网络遭到攻破,系统就可能接受错误信息,进而铸造出原本没有底层资产支持的代币。

在此次Kelp DAO相关事件中,攻击者被指针对桥接数据输入环节下手。按照Ben Fisch的说法,攻击者入侵了节点,并向系统喂入了“虚假的现实版本”。这类表述揭示出问题的核心:很多桥接协议并不是因为代码执行偏离设计而失效,反而是“按设计运行”,只是它们相信了错误的数据。

根源不只是代码漏洞,而是架构信任问题

市场往往习惯把桥接攻击归咎于私钥被盗、智能合约缺陷或团队运维失误,但业内人士认为,这些更多只是表层症状。1inch联合创始人Sergej Kunz表示,桥接安全问题通常是多种风险叠加的结果,既包括代码漏洞,也包括中心化问题、社会工程学攻击,甚至经济层面的博弈攻击。

更深层的难题在于,跨链桥从设计之初就绕不开“中间人信任”问题。理想状态下,一条链应能自行验证另一条链上的状态变化,但现实是,这样做的成本过高、技术复杂度也极大。因此,许多项目选择借助较小规模的验证者集合,或者依赖LayerZero、Axelar等外部跨链基础设施来完成消息传递。正是这种妥协,让桥接系统长期处于脆弱状态。

这意味着,即便攻击案例在形式上五花八门,其根本矛盾却高度一致:只要桥接过程依赖某个可被控制、可被欺骗、或可被集中攻击的中间层,就很难真正摆脱系统性风险。

为何行业迟迟未能补上这块短板

尽管跨链桥已经在过去几年中造成数十亿美元级别的损失,行业对这一问题的修复却仍显缓慢。原因之一在于激励机制。Sergej Kunz指出,很多团队的优先级并不是安全,而是尽快上线、扩大用户规模、推高总锁仓量。对于资源有限的DeFi项目而言,安全审计、持续监控以及底层基础设施建设都需要投入大量时间与资金,而这些往往与短期增长目标相冲突。

另一方面,多链扩张本身也在不断放大风险。项目方为了争夺流动性和用户,竞相接入更多公链与二层网络,但每增加一条连接,就意味着增加一套新的信任假设与潜在故障点。Ben Fisch强调,新增的每一条链路都会带来更多复杂性,而复杂性本身就是安全的敌人。

更值得警惕的是,桥接风险往往并不会局限在单一协议内部。被桥接出来的资产广泛流通于借贷协议、流动性池、收益策略等DeFi场景中。一旦某个桥接资产的底层担保失真,其他平台仍可能继续将其视为合法资产,最终引发连锁反应。这种跨协议、跨生态的风险传导,也是跨链桥被视为“系统性薄弱点”的重要原因。

市场影响:安全溢价上升,基础设施信任面临重估

从市场角度看,Kelp DAO相关事件对行业的影响不只是一次单独的安全事故,更可能推动投资者重新评估跨链基础设施的风险定价。首先,依赖外部消息传递网络的协议,未来可能面临更严格的尽调和更高的安全溢价要求。用户与机构资金在选择跨链产品时,或将更加关注其验证机制、节点分布、监控能力以及是否存在单点故障。

其次,桥接资产本身的信用折价风险可能再次上升。无论是rsETH、WBTC,还是其他包装类资产,其核心价值都建立在“底层资产真实存在且可赎回”的前提上。一旦市场对桥接过程的真实性产生怀疑,相关资产在二级市场、借贷市场及做市场景中的接受度都可能受到冲击。

此外,这类事件也可能促使开发者和资本加速流向更强调原生验证、密码学证明或多重独立数据源的跨链方案。Ben Fisch提出,降低桥接风险的关键之一,是避免让多个系统共享同一数据来源。因为如果所有协议都依赖同一基础设施,那么表面上的“多样化”并未真正分散风险,只是复制了同一个脆弱点。

行业下一步:从补漏洞转向重构设计

目前来看,改进桥接安全的方向主要包括几个方面:加强硬件级防护、提高实时监控能力、尽早发现配置错误,以及通过更直接的密码学验证来减少对中间人的依赖。不过,业内观点也 increasingly clear——只靠修修补补可能并不足够。

Sergej Kunz直言,只要行业仍然主要依赖基于验证者的桥接模型,这类问题就会持续出现。这意味着,未来跨链基础设施的竞争,可能不再只是速度、成本和链支持数量的竞争,更将成为“谁能最小化信任假设”的竞争。

对整个加密行业而言,Kelp DAO相关的2.92亿美元事件再次提醒市场:跨链桥不是简单的用户入口,而是承载多链金融体系信用的关键枢纽。一旦这个枢纽存在结构性缺陷,其影响就不会只停留在单一协议层面。跨链仍然是行业发展的必需品,但要真正成为可靠基础设施,桥接系统显然还需要经历更深层次的设计升级。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
300

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。